از ClickFix تا MaaS: افشای یک RAT ماژولار Windows و پنل مدیریت آن

Netskope Threat LabsUnited States3 دقیقه مطالعه۱۴۰۵/۰۶/۱۱ ساعت ۰۹:۱۵

تصویر مرتبط با خبر: From ClickFix to MaaS: Exposing a Modular Windows RAT and Its Admin Panel
تصویر مرتبط با خبر: From ClickFix to MaaS: Exposing a Modular Windows RAT and Its Admin Panel
خلاصه سریع

اصل خبر در چند خط

آزمایشگاه تهدیدات Netskope کمپین جدید ClickFix را که کاربران Windows را هدف قرار می‌دهد، بررسی کرده است. در این کمپین، مهاجم‌ها از نصب‌کننده‌های مخرب MSI برای تحویل یک بدافزار مبتنی بر NodeJS استفاده می‌کنند که به عنوان یک RAT ماژولار عمل می‌کند. این بدافزار با بارگذاری پویا قابلیت‌ها، ردپای دیجیتالی خود را کاهش می‌دهد و ماژول‌های اصلی را به صورت درحافظه تحویل می‌دهد. ترافیک C2 از طریق شبکه Tor و با استفاده از پروتکل gRPC مسیریابی می‌شود تا زیرساخت مهاجم پنهان بماند. یک اشتباه OPSEC باعث افشای پنل مدیریت سمت سرور شد که نشان می‌دهد این بدافزار به عنوان یک سرویس (MaaS) برای مدیریت چندین اپراتور و ردیابی دارایی‌های ارز دیجیتال طراحی شده است. بدافزار از طریق کلیک روی CAPTCHA جعلی و اجرای یک دستور PowerShell کدگذاری شده با base64 نصب می‌شود.

متن خبر

شرح خبر

آزمایشگاه تهدیدات Netskope جدیدترین کمپین بدافزاری ClickFix را که کاربران Windows را هدف قرار می‌دهد، رصد می‌کند. ClickFix از اوایل سال ۲۰۲۵ به عنوان یکی از روش‌های اصلی توزیع بدافزارهایی مانند LegionLoader و LummaStealer شناخته شد و در سال جاری نیز این روند ادامه دارد. در جدیدترین کمپین، مهاجم‌ها یک بدافزار مبتنی بر NodeJS برای سرقت اطلاعات را از طریق نصب‌کننده‌های مخرب MSI به کاربران تحویل دادند. این بدافزار یک تروجان دسترسی از راه دور (RAT) بسیار انعطاف‌پذیر است که با استفاده از بارگذاری پویا قابلیت‌ها، ردپای دیجیتالی خود را به حداقل می‌رساند. ماژول‌های اصلی سرقت اطلاعات و پروتکل‌های ارتباطی هرگز روی دیسک قربانی ذخیره نمی‌شوند، بلکه پس از برقراری ارتباط موفقیت‌آمیز با سرور فرمان و کنترل (C2)، به صورت درحافظه تحویل داده می‌شوند. علاوه بر این، بدافزار ترافیک gRPC را از طریق شبکه Tor مسیریابی می‌کند تا زیرساخت مهاجم را مبهم سازد. یک اشتباه در امنیت عملیاتی (OPSEC) توسط عوامل تهدید، امکان بازیابی تعاریف پروتکل پنل مدیریت سمت سرور را فراهم کرد که نگاهی نادر به رابط مدیریت مهاجم و منطق API بک‌اند را ارائه می‌دهد و بک‌اند بدافزار به عنوان سرویس (MaaS) را آشکار می‌سازد. آزمایشگاه تهدیدات Netskope کمپین جدید ClickFix را که کاربران Windows را هدف قرار می‌دهد، بررسی کرده است. در این کمپین، مهاجم‌ها از نصب‌کننده‌های مخرب MSI برای تحویل یک بدافزار مبتنی بر NodeJS استفاده می‌کنند که به عنوان یک RAT ماژولار عمل می‌کند. این بدافزار با بارگذاری پویا قابلیت‌ها، ردپای دیجیتالی خود را کاهش می‌دهد و ماژول‌های اصلی را به صورت درحافظه تحویل می‌دهد. ترافیک C2 از طریق شبکه Tor و با استفاده از پروتکل gRPC مسیریابی می‌شود تا زیرساخت مهاجم پنهان بماند. یک اشتباه OPSEC باعث افشای پنل مدیریت سمت سرور شد که نشان می‌دهد این بدافزار به عنوان یک سرویس (MaaS) برای مدیریت چندین اپراتور و ردیابی دارایی‌های ارز دیجیتال طراحی شده است. بدافزار از طریق کلیک روی CAPTCHA جعلی و اجرای یک دستور PowerShell کدگذاری شده با base64 نصب می‌شود. این کشف نشان می‌دهد که بدافزارها به سمت معماری‌های ماژولار و مبتنی بر سرویس حرکت می‌کنند که تشخیص آن‌ها را دشوارتر می‌سازد. استفاده از پروتکل‌های پیشرفته مانند gRPC و شبکه Tor برای ارتباطات C2، توانایی مهاجم‌ها را برای پنهان کردن زیرساخت‌های خود افزایش می‌دهد. علاوه بر این، افشای پنل مدیریت MaaS نشان می‌دهد که این بدافزارها نه تنها برای سرقت اطلاعات، بلکه برای مدیریت خودکار دارایی‌های ارز دیجیتال نیز طراحی شده‌اند، که می‌تواند تأثیرات مالی گسترده‌ای داشته باشد. این بدافزار می‌تواند برای شرکت‌ها و سازمان‌ها خطرات مالی و امنیتی جدی ایجاد کند، به ویژه اگر کاربران آن‌ها از سیستم‌های Windows استفاده می‌کنند. سرقت اطلاعات حساس و دسترسی از راه دور می‌تواند منجر به از دست رفتن داده‌ها، اختلال در عملیات تجاری و آسیب به شهرت سازمان شود. علاوه بر این، استفاده از MaaS به معنای این است که مهاجم‌ها می‌توانند به راحتی زیرساخت‌های خود را مقیاس‌پذیر کنند و حملات را بر روی چندین هدف همزمان انجام دهند. کاربران ایرانی که از سیستم‌های Windows استفاده می‌کنند، می‌توانند در معرض این بدافزار قرار بگیرند، به ویژه اگر از منابع ناشناس نرم‌افزار دانلود کنند یا روی لینک‌ها و تبلیغات مشکوک کلیک کنند. با توجه به استفاده گسترده از ارزهای دیجیتال در ایران، این بدافزار می‌تواند برای سرقت دارایی‌های دیجیتال کاربران ایرانی نیز مورد استفاده قرار گیرد. این کشف می‌تواند بر قوانین و مقررات مربوط به امنیت سایبری تأثیر بگذارد، به ویژه در زمینه حفاظت از داده‌ها و مقابله با بدافزارها. سازمان‌ها ممکن است نیاز به بررسی و به‌روزرسانی سیاست‌های امنیتی خود داشته باشند تا بتوانند با تهدیدات جدیدی مانند MaaS مقابله کنند. علاوه بر این، این بدافزار می‌تواند چالش‌های جدیدی را برای ابزارهای قانونی و فنی مانند XDR و EDR ایجاد کند. این بدافزار می‌تواند توسط گروه‌های سایبری با انگیزه‌های مالی یا سیاسی مورد استفاده قرار گیرد. با توجه به اینکه زیرساخت‌های C2 از طریق شبکه Tor پنهان می‌شوند، شناسایی و ردیابی مهاجم‌ها دشوارتر است. این امر می‌تواند چالش‌های جدیدی را برای همکاری‌های بین‌المللی در زمینه امنیت سایبری ایجاد کند. Netskope Threat Labs

این صفحه خلاصه و تحلیل فارسی خبر را نمایش می‌دهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.

تحلیل تحریریه

ابعاد مهم خبر

چرا مهم است؟

این کشف نشان می‌دهد که بدافزارها به سمت معماری‌های ماژولار و مبتنی بر سرویس حرکت می‌کنند که تشخیص آن‌ها را دشوارتر می‌سازد. استفاده از پروتکل‌های پیشرفته مانند gRPC و شبکه Tor برای ارتباطات C2، توانایی مهاجم‌ها را برای پنهان کردن زیرساخت‌های خود افزایش می‌دهد. علاوه بر این، افشای پنل مدیریت MaaS نشان می‌دهد که این بدافزارها نه تنها برای سرقت اطلاعات، بلکه برای مدیریت خودکار دارایی‌های ارز دیجیتال نیز طراحی شده‌اند، که می‌تواند تأثیرات مالی گسترده‌ای داشته باشد.

اثر کسب‌وکاری

این بدافزار می‌تواند برای شرکت‌ها و سازمان‌ها خطرات مالی و امنیتی جدی ایجاد کند، به ویژه اگر کاربران آن‌ها از سیستم‌های Windows استفاده می‌کنند. سرقت اطلاعات حساس و دسترسی از راه دور می‌تواند منجر به از دست رفتن داده‌ها، اختلال در عملیات تجاری و آسیب به شهرت سازمان شود. علاوه بر این، استفاده از MaaS به معنای این است که مهاجم‌ها می‌توانند به راحتی زیرساخت‌های خود را مقیاس‌پذیر کنند و حملات را بر روی چندین هدف همزمان انجام دهند.

اثر احتمالی برای ایران

کاربران ایرانی که از سیستم‌های Windows استفاده می‌کنند، می‌توانند در معرض این بدافزار قرار بگیرند، به ویژه اگر از منابع ناشناس نرم‌افزار دانلود کنند یا روی لینک‌ها و تبلیغات مشکوک کلیک کنند. با توجه به استفاده گسترده از ارزهای دیجیتال در ایران، این بدافزار می‌تواند برای سرقت دارایی‌های دیجیتال کاربران ایرانی نیز مورد استفاده قرار گیرد.

ارتباط با LegalTech

این کشف می‌تواند بر قوانین و مقررات مربوط به امنیت سایبری تأثیر بگذارد، به ویژه در زمینه حفاظت از داده‌ها و مقابله با بدافزارها. سازمان‌ها ممکن است نیاز به بررسی و به‌روزرسانی سیاست‌های امنیتی خود داشته باشند تا بتوانند با تهدیدات جدیدی مانند MaaS مقابله کنند. علاوه بر این، این بدافزار می‌تواند چالش‌های جدیدی را برای ابزارهای قانونی و فنی مانند XDR و EDR ایجاد کند.

زاویه رسانه/کشور منبع

Netskope Threat Labs

برچسب‌ها